电商Web渗透+内网CobaltStrike 核心重点知识总结
一、前置法律与实验规范(必记)
-
法律红线:《网络安全法》第二十七条,禁止无授权入侵、窃取网络数据;所有操作仅允许本地自建靶场练习,禁止对公网、他人网站测试,违者自负法律责任。
-
实验前提:学习必须自建靶机(iWebShop电商CMS+宝塔Linux面板),禁止直接测试淘宝、京东等线上电商平台。
二、电商靶场环境搭建核心步骤
1. 靶机导入部署
-
VMware导入
.ovf靶机文件,自定义虚拟机名称、存储路径; -
靶机登录密码
123,开机开启网络(右上角Enable Networking); -
宝塔面板地址:
http://127.0.0.1:23978/a4c6d8bb,账号moc6xell、密码7b6685db。
2. 宝塔面板故障修复
-
无法访问面板:①终端执行
sudo bt输入1重启面板;②火狐清除缓存(设置搜索cache,Clear Data)。
3. 外部机器访问电商站点
-
靶机执行
ifconfig获取内网IP(例192.168.253.132); -
Windows修改
C:\Windows\System32\drivers\etc\hosts、Linux修改/etc/hosts,添加IP 域名映射; -
访问
http://www.example1.com进入iWebShop电商页面。
三、Web渗透第一阶段:信息收集(黑盒测试起点)
1. IP与操作系统识别
-
ping目标:TTL值判断系统,Windows=128、Linux=64; -
Nmap扫描:
nmap -O -sV IP,获取开放端口、服务版本、系统内核。
2. 端口信息(本靶机典型开放端口)
-
21:Pure-FTPd 文件传输;
-
80:Apache 电商主站;
-
888:phpMyAdmin数据库管理。
3. 目录扫描(多工具互补,避免漏报)
-
工具:7kbscan、dirsearch、dirmap;
-
靶场防护特性:URL带
.返回主页、无特殊字符返回404假页面; -
分辨真实目录:根据响应长度区分,7KB左右为虚假页面,短长度页面为真实后台;
-
本项目发现后台地址:
http://www.example1.com/admin/account.php,判定CMS为PHP+iWebShop。
4. CMS识别
页面底部Powered by iWebShop,确定商城系统,可针对性检索iWebShop历史漏洞。
四、漏洞探测:系统层+Web应用层
(一)系统漏洞扫描工具
-
Goby:轻量快速,适合内网扫描,依赖npcap抓包驱动;可精准识别MS17-010(永恒之蓝)等SMB高危漏洞。
-
Nessus:专业综合漏扫,分高级扫描模板,输出漏洞等级(Critical高危/High中危),支持MS07-063、MS17-010检测。
(二)系统漏洞验证工具Metasploit(MSF)
完整利用四步:search漏洞编号 → use模块 → set参数 → run/exploit
-
核心参数:
RHOSTS目标IP、RPORT端口、LHOST攻击机IP、LPORT监听端口; -
辅助模块auxiliary:仅探测漏洞;exploit模块:漏洞利用、上线控制;
-
配套工具
searchsploit:本地漏洞库检索POC脚本(分remote远程、local本地、webapps CMS脚本)。
(三)Web通用漏扫工具
-
AWVS:爬虫式Web扫描,支持登录录制(获取登录Cookie扫描会员功能),可调节并发速度防WAF拦截;
-
Xray:被动代理扫描,搭配BurpSuite联动(浏览器→Burp→Xray),人工操作同步自动扫漏洞。
(四)CMS专项扫描
ThinkPHP、iWebShop等专用扫描器(TPscan、CMSScan),根据CMS版本一键检测框架RCE、日志泄露等漏洞。
五、电商Web典型漏洞实战(重点)
1. SQL注入(高危,本靶核心漏洞)
-
漏洞点:商品搜索参数
word,时间盲注(sleep(4)延迟验证); -
Sqlmap自动化利用命令:
# 查当前库 sqlmap -u "url" -p word --current-db # 爆破管理员账号密码 sqlmap -u "url" -D 库名 -T iwebshop_admin -C admin_name,password --dump # 上传WebShell(受disable_functions限制会失效) sqlmap -u "url" --os-shell
-
限制:PHP
disable_functions禁用system/exec等命令执行函数,常规一句话木马无法执行系统命令,需蚁剑插件绕过。
2. XSS跨站脚本
-
反射型XSS(中危):URL参数直接渲染页面,访问带payload链接即弹窗;
-
DOM型XSS(低危):JS前端渲染,需用户点击提交订单才触发,攻击门槛高。
3. 支付逻辑漏洞(电商特有逻辑漏洞,工具无法扫描,仅人工抓包)
-
抓支付请求,存在
total_free价格参数+MD5签名sign; -
漏洞原理:开发者未校验签名合法性,修改价格后重新计算MD5签名即可0元下单;
-
测试工具:BurpSuite Repeater重放请求、在线MD5加密工具伪造签名。
4. 后台登录逻辑漏洞
-
校验顺序:验证码→用户名是否存在→账密匹配;
-
漏洞:验证码可重复复用,BurpSuite可批量爆破后台弱口令;
-
弱口令危害:爆破获取管理员账号,进入后台管理商品、订单、用户数据。
六、人工渗透核心思路(工具扫不出逻辑漏洞,必人工)
-
按业务功能点测试:登录、注册、商品搜索、购物车、支付、文件上传、后台管理;
-
多工具联动:BurpSuite抓包改包 + Xray被动扫描;
-
拓展攻击面:
-
端口旁支:21 FTP弱口令、3306 MySQL弱口令;
-
子域名、旁站扫描扩大资产范围。
-
七、内网渗透工具CobaltStrike(CS)完整核心
1. CS基础架构
-
架构:Linux服务端(teamserver)+ Windows多客户端,团队协同红队工具;
-
核心能力:木马生成、内网扫描、端口转发、提权、凭证抓取、Office钓鱼、联动MSF。
2. CS部署流程
-
服务端(Kali):赋予权限
chmod +x teamserver,启动命令./teamserver 攻击IP 密码 c2.profile,默认端口50050(生产环境需修改规避黑名单); -
Windows客户端:输入服务端IP、端口、密码连接,支持多人聊天/私聊。
3. 木马生成全流程
-
创建监听器:反向HTTP(beacon主动回连攻击机);
-
载荷类型:EXE程序、Office宏、HTA网页、shellcode;
-
上线流程:木马上传目标执行 → CS监听器收到Beacon会话。
4. Beacon核心常用功能
-
命令交互:
shell 系统命令、sleep 0切换实时交互; -
内网探测:ARP/ICMP网段端口扫描、进程列表查看、远程VNC桌面、文件上传下载;
-
插件扩展:加载
.cna脚本(Ladon、欧拉等内网工具); -
MSF联动:创建Foreign HTTP监听器,MSF配置handler接收会话,共用漏洞库。
5. Office钓鱼攻击流程
-
CS生成宏代码 → Word/Excel新建文档,视图-查看宏,粘贴代码;
-
保存为
.xlsm/.docm启用宏格式; -
目标打开文档点击「启用内容」,主机自动上线CS。
八、关键安全防御对应(渗透反向学习防护)
-
防SQL注入:参数预编译、过滤特殊字符、关闭MySQL FILE权限;
-
防XSS:输入输出HTML转义、CSP策略;
-
防支付篡改:后端二次校验商品价格,服务端生成签名、禁止前端伪造;
-
防弱口令:登录验证码一次性、密码复杂度限制、登录失败锁定;
-
PHP加固:合理配置
disable_functions,限制命令执行; -
内网防护:关闭445端口、打MS17-010补丁、防火墙拦截异常外联;
-
渗透规范:所有测试必须取得书面授权,测试后同步修复漏洞并出具安全报告。
更多推荐


所有评论(0)